
CVE-2026-43499 研究ポート: Galaxy Z Fold4 SM-F936W F936WVLU1AVGA 向け (進行中)
CVE-2026-43499(IonStack PI write-what-where)のデバイス固有リサーチポート。カナダ版 Galaxy Z Fold4 SM-F936W、ファームウェア F936WVLU1AVGA 向け。
このリポジトリは、CVE-2026-43499-S24U および CVE-2026-43499-A36 に対応する Fold4 版です。ここには現時点で未完成の進捗が記録されています:リクレーム、leftover スタック UAF のアーミング、leftover.lock のカバレッジは実装済みですが、[7] の lock.waiters 挿入はリクレーム済みページに到達しません。CFI / physrw / root には未到達です。
オフセットとレイアウトはこのファームウェアにのみ適用されます。S24U / S25 / A36 / S9180 / GRKU の定数をこのターゲットにコピーしないでください。特に SKB_DATA_DELTA はここでは -0xe80 です(S9180 では -0x1000)。
所有しているデバイス、またはテストを明示的に許可されているデバイスでのみ使用してください。
Model: SM-F936W
Codename: q4q
Board: taro (Snapdragon 8 Gen 1)
Android: 12 / One UI 4.1.1 (SDK 32)
AP / PDA: F936WVLU1AVGA
Fingerprint: samsung/q4qcsx/q4q:12/SP2A.220305.013/F936WVLU1AVGA:user/release-keys
Kernel: 5.10.81-android12-9-24709469-abF936WVLU1AVGA
Architecture: arm64 / 4K pages
Serial used: RFCT70A6APD (authorized owner device)
Image SHA-256 9ec34bbfa6a732001ead04a3e6aea8a6ad2283e3280b8b7d024c47056003fe3d。復元された vmlinux.elf の SHA-256 は a5a5fa849f3e47f185d8cf4d5796b2ada10d251153a5fcea51ba138e0c565a0c。生の Image と vmlinux.elf は同梱されていません(analysis/boot-unpack/SHA256SUMS を参照)。
最新のライブ成果物:analysis/artifacts/cve-2026-43499-v104-resscan(SHA-256 dd7968e71f2c151be46b7c386cd1380ace191854d36c08c11283266b82c8656b)、ブート f5264a43-7544-460e-a70d-becf90960383、warranty_bit=0。
マイルストーン表については docs/PROGRESS.md を参照してください。
src/targets/q4q-F936WVLU1AVGA/(Image ベースのオフセット)。src/):so1000 leftover 植え込み、stamp-SP 測定、残存データ任意位置ピーク、DIAG_LOCK_MINIMAL。feature/grku-race-parity @ 749633c 由来の系譜ペイロードターゲット / 移植メモ(Fold4 の定数ではありません)。ファームウェア tarball、生のカーネル Image、vmlinux.elf、Android アプリケーションソース、Fold4 KernelSU モジュールは含まれていません。
export ANDROID_NDK_HOME=/path/to/android-ndk # NDK r29 or compatible
make TARGET=q4q-F936WVLU1AVGA API=32
出力:
build/q4q-F936WVLU1AVGA/cve-2026-43499
build/q4q-F936WVLU1AVGA/cve-2026-43499-app.so
build/q4q-F936WVLU1AVGA/cve-2026-43499-root
バイナリは診断用として扱ってください。success=1 の setattr を、完了した [7] または [11] 書き込みと見なさないでください。
新しい Image の事実によって変更が必要にならない限り、これらを維持してください:
DIAG_RECLAIM_PREDRAIN_SENDS=768
DIAG_RECLAIM_SENDS=1
DIAG_WRITE_SHAPE=3
DIAG_SELF_WRITE_OFF=0x6000
DIAG_PERF_RESIDUAL=1
DIAG_RECLAIM_PEEK=1
self_src == fake_fops)の前に spray を深化させること、defer-all32、または ASHMEM_MISC_FOPS の復元を行っても有用ではありません。leftover.task を init_task またはページの fake_task に設定すると [7] が抑制されます。leftover.task のパンチ、empty-leftmost、prio=0 も失敗します。Apache License 2.0:LICENSE。
| ステージ | ステータス |
|---|
| Image の識別、kallsyms、P0 フィンガープリント | 完了 |
| Waiter / task PI / fops / mm slab(0x3c0、order 3) | 完了(この Image) |
| KernelSnitch mm リーク + ページ準備 | 動作中 |
| skb リクレーム predrain=768、最終送信=1 | 動作中 |
| 従来の EDEADLK leftover 生存 | 動作中(Image で実証済み) |
残存 stack_page+0x3cb0(+0xbcb0 も) | 動作中 |
| buf+0x118 の IPv6 MCAST leftover.lock | 測定済み(v93、264 バイトコピー通過後) |
| SOL_SOCKET 1000 が +0x80 の leftover.lock をカバー | 動作中(v96 ライブ) |
| leftover.lock = fake_lock の植え込み | 動作中 |
| MARK@+0x80 リモートウォーク | 実証済み(再起動) |
| fake_lock@+0x80 + owner=1 setattr | success=1、ページ変異なし |
ページへの leftover の [7] 挿入 | 未解決(v104 全ページ残存スキャン:ヒットなし) |
| CFI 書き込み / pipe phys-rw / root / KernelSU | 未到達 |
| ドキュメント | 内容 |
|---|
| docs/PROGRESS.md | マイルストーン表、ライブ事実、未解決ゲート |
| docs/SM-F936W-F936WVLU1AVGA.md | ターゲット記録 |
| analysis/reports/PI_TREE_NEXT_GATE_20260813.md | [7] と [11] の識別 |
| src/targets/q4q-F936WVLU1AVGA/provenance.md | ファームウェア / Image ハッシュ |